PT-2026-43626 · Git+2 · Liquidjs
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
LiquidJS versões 10.25.7 e anteriores
Descrição
Existe um problema na função
Context.spawn() onde ela falha ao propagar o valor resolvido de ownPropertyOnly do contexto pai ao criar um contexto filho para a tag {% render %}. Em vez disso, o novo contexto rederiva esse valor das opções de nível de instância, ignorando qualquer sobreposição de ownPropertyOnly fornecida via parseAndRender(). Isso resulta em um bypass silencioso que permite que propriedades da cadeia de protótipos sejam vazadas de dentro de qualquer partial {% render %}, mesmo que o desenvolvedor tenha habilitado explicitamente o bloqueio ownPropertyOnly: true para aquela chamada de renderização específica. Isso leva à divulgação de informações de segredos, hashes ou estado interno de objetos passados para o partial.Recomendações
Atualize para a versão 10.26.0.
Como medida paliativa temporária, restrinja o uso da tag
{% render %} ao processar templates não confiáveis até que a atualização seja aplicada.Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liquidjs